Vì sao các ngân hàng nước ngoài dần tử bỏ gửi tin nhắn OTP?

Minh Khánh - Hà My
11:39 10/10/2020

Các ngân hàng lớn trên thế giới từ lâu đã coi phương thức gửi mã OTP qua SMS là lỗ hổng cho tin tặc lợi dụng hòng chiếm đoạt tài sản.

Ngày 4/9, ông Trần Việt Luận, một khách hàng của Vietcombank đã trở thành nạn nhân của tin tặc chiếm đoạt tài sản. Trả lời báo chí, ông Luận cho biết tuy không thực hiện giao dịch hay nhận được mã OTP, hacker vẫn lấy cắp của ông 406 triệu đồng trong tài khoản ngân hàng.

Trong công văn phản hồi vụ việc, Vietcombank cho biết tài khoản trên ứng dụng VCB Digibank của nạn nhân đã bị kích hoạt, thực hiện lệnh chuyển tiền trên một thiết bị khác. Phía ngân hàng cũng dẫn văn bản của nhà mạng xác nhận đã có 8 tin nhắn được gửi tới số điện thoại của ông Luận, cả 4 giao dịch chuyển tiền đều hợp lệ.

SIM_Swap_attack_Nord_VPN

Một số chuyên gia nhận định nạn nhân đã bị tấn công bằng hình thức "tráo SIM", trong đó kẻ tấn công chiếm quyền sử dụng SIM, nhận tin nhắn hay cuộc gọi của người dùng. Ảnh: Nord VPN

Dựa vào các thông tin được hai bên cung cấp, các chuyên gia bảo mật cho rằng sơ hở để hacker tấn công không phải ở thiết bị người dùng mà có thể là khâu xác thực bằng SMS.

"Theo thông báo từ ngân hàng, tài khoản đã bị ăn cắp và đăng nhập ở một thiết bị mới, nên có vẻ không phải nạn nhân bị 'điều khiển từ xa'", Phạm Văn Toàn, chuyên gia về bảo mật đang làm việc tại một tập đoàn công nghệ ở Singapore chia sẻ với báo chí.

Nguy hiểm, rủi ro và lỗi thời

Phương thức xác thực mã OTP qua SMS vốn được sử dụng rộng rãi trên khắp thế giới. Nhiều ngân hàng tại Việt Nam vẫn đang sử dụng công nghệ này. Ngoài ra, các tổ chức, doanh nghiệp lớn như Facbook cũng đặt niềm tin vào công nghệ xác thực 2 yếu tố gửi mã OTP qua SMS cho mục đích bảo mật.

Tuy nhiên, tin tặc giờ đây đã có nhiều cách cách đánh cắp mã xác thực gửi qua SMS của nạn nhân.

Tháng 1/2017, nước Đức chứng kiến cú sốc lớn khi hacker tấn công các tài khoản ngân hàng trong nước. Tin tặc đã khai thác thành công giao thức SS7, một phần quan trọng của mạng di động, để lấy cắp mã xác thực 2 yếu tố được gửi bằng SMS.

SIM_Swap_attack_Europol

FBI, Europol đều cảnh báo về hình thức tấn công tráo SIM. Ảnh: Europol.

“Việc sử dụng số điện thoại di động chứa nhiều rủi ro. Nếu mã OTP được gửi qua SMS, tất cả những gì tin tặc cần làm là chiếm quyền sở hữu số điện thoại của bạn”, nhà cung cấp giải pháp bảo mật Protectimus cho biết.

Tháng 9/2019, Cơ quan điều tra liên bang Mỹ (FBI) đã phát đi một cảnh báo an ninh cho các đối tác về những vụ tấn công vượt qua hình thức xác thực nhiều lớp (Multi-factor authentication hay MFA).

"FBI đã nhận thấy những kẻ tấn công mạng vượt qua MFA bằng nhiều cách tấn công vận dụng kỹ thuật hay khai thác sơ hở của người dùng", ZDNet trích báo cáo của FBI.

Trong đó, hình thức được đặc biệt lưu ý là tráo SIM, tấn công vào các trang web xác thực nhiều lớp, và sử dụng các phương thức lừa đảo như Muraen hay NecroBrowser.

FBI mô tả vụ tráo SIM vào năm 2016, khi kẻ tấn công gọi điện lên nhà mạng, khai thác các thông tin của người dùng để chuyển quyền sử dụng số điện thoại của nạn nhân vào máy của kẻ tấn công.

Sau đó, hắn dùng chính số điện thoại này để gọi lên ngân hàng, yêu cầu thực hiện lệnh chuyển tiền và cung cấp mã xác thực được gửi vào SIM. Kẻ tấn công còn đổi mã PIN thẻ tín dụng của nạn nhân để gán vào một ví điện tử của hắn.

Những vụ tấn công tương tự được báo cáo liên tục vào năm 2018 và 2019. Các nạn nhân đều cho biết mình bị mất số điện thoại, mất sạch tiền trong tài khoản ngân hàng và bị đổi mật khẩu ứng dụng hoặc mã PIN thẻ. Rất nhiều vụ sử dụng kỹ thuật khai thác sơ hở, còn được gọi là social engineering, để yêu cầu nhà mạng chuyển SIM sang thiết bị của kẻ tấn công.

Ngân hàng dùng công nghệ gì để thay thế?

Trên thực tế, nhiều ngân hàng trên thế giới, đặc biệt ở các nước phát triển đã thay thế phương thức xác thực lỗi thời này.

Tại châu Âu , nhiều ngân hàng Đức như Postbank, Raiffeisen, Volksbank,…đã dừng gửi OTP qua SMS. Luật pháp của Liên minh châu Âu EU cũng quy định trong Chỉ thị về dịch vụ thanh toán mới (PSD2) vào năm 2019, phương thức gửi OTP qua SMS không đáp ứng được yêu cầu của EU.

Thay vì chọn gửi mã OTP thông qua SMS, nhiều ngân hàng trên thế giới đã chuyển sang dùng chữ ký số, nhận diện sinh trắc học làm phương thức xác thực an toàn hơn.

Chữ ký số sử dụng khá đơn giản, dễ dàng với người dùng cuối ngay cả khi họ không hiểu rõ về mặt kỹ thuật. Quá trình trình ký và xác thực nhanh không ảnh hưởng nhiều đến tốc độ đặc biệt trong giao dịch điện tử. Theo diễn đàn Whitehat, chữ ký số nên được sử dụng rộng rãi tại các ngân hàng hiện nay. Khác với mã OTP, chữ ký số đảm bảo 3 tính chất là tính toàn vẹn, tính xác thực và tính chống chối bỏ.

Chia sẻ với báo chí, anh Đ.Đ.T, công dân Việt Nam đang sinh sống và làm việc tại Hàn Quốc cho biết sau khi mở tài khoản ngân hàng tại đây, khách hàng sẽ được cung cấp thêm thẻ bảo an, một dạng chữ ký số.

“Khi cài ứng dụng của ngân hàng bạn bắt buộc phải cài thêm app chống tin tặc. Nếu gỡ app này ra thì giao dịch trên điện thoại của bạn sẽ không thể thực hiện được nữa. Ngoài ra khi bạn giao dịch chuyển khoản tới bất kỳ tài khoản khác đều phải sử dụng thẻ bảo an”, anh T chia sẻ.

3
Thẻ bảo an chứa mã OTP được ngân hàng tại Hàn Quốc phát. Ảnh: Nhân vật cung cấp.

Theo ông Nguyễn Tử Quảng, CEO của Bkav, công ty đã nhiều lần tư vấn cho Ngân hàng Nhà nước Việt Nam sử dụng công nghệ chữ ký số thay thế SMS OTP. Mặc dù Ngân hàng Nhà nước Việt Nam đã có quy định bắt buộc áp dụng với tất cả ngân hàng, hạn mức để sử dụng chữ ký số của ngân hàng vẫn còn ở mức cao, 500 triệu đối với Ngân hàng Nhà nước Việt Nam.

“Để khắc phục những trường hợp lừa đảo như thế này, tôi kiến nghị phải hạ thấp hạn mức giao dịch xuống, tiến tới loại bỏ công nghệ SMS OTP tại ngân hàng ở Việt Nam giống như một số nước phát triển”, Ông Quảng chia sẻ trong bài đăng trên Facebook.

Trong một báo cáo bảo mật xuất bản tháng 3/2019, Microsoft cũng khẳng định xác thực nhiều lớp sẽ giảm số lượng vụ hack nhiều lần. Tuy nhiên, người dùng cần bảo vệ email hoặc số điện thoại của mình bằng các hình thức cho phép khôi phục nếu bị xâm nhập.

"Cố gắng bảo vệ chúng nhiều nhất có thể. Ví dụ, hầu hết nhà mạng đều cho phép bảo vệ SIM bằng mã PIN hoặc hình thức xác thực OATH. Bạn cũng có thể sử dụng các hình thức xác thực không dùng tới mật khẩu cho việc bảo vệ email", Microsoft chia sẻ cách bảo vệ SIM, email với người dùng.

(Theo Zing)

  • Cùng chuyên mục
Tài chính Hoàng Huy đặt mục tiêu lợi nhuận kỷ lục, nhiều dự án sẽ ghi nhận doanh thu trong năm 2025

Tài chính Hoàng Huy đặt mục tiêu lợi nhuận kỷ lục, nhiều dự án sẽ ghi nhận doanh thu trong năm 2025

Nếu TCH hoàn thành kế hoạch lợi nhuận năm 2025 (1.600 tỷ đồng), đây sẽ là kết quả lãi ròng cao nhất của công ty trong lịch sử hoạt động.

Tài chính - 09/05/2025 16:20

Chính sách hỗ trợ doanh nghiệp tư nhân sẽ là động lực quan trọng với thị trường chứng khoán

Chính sách hỗ trợ doanh nghiệp tư nhân sẽ là động lực quan trọng với thị trường chứng khoán

Trong bối cảnh thế giới còn nhiều biến động phức tạp, giới chuyên gia kỳ vọng Nghị quyết số 68 về phát triển kinh tế tư nhân sẽ là một trong các động lực quan trọng với thị trường chứng khoán trong nước.

Tài chính - 09/05/2025 13:46

Ông Lương Trí Thìn: Công ty vốn dưới 10.000 tỷ là công ty nhỏ

Ông Lương Trí Thìn: Công ty vốn dưới 10.000 tỷ là công ty nhỏ

Trong 3 năm tới, Đất Xanh sẽ không chào bán cổ phiếu cho cổ đông nữa. Dù vậy, doanh nghiệp còn kế hoạch chào bán riêng lẻ 93 triệu cổ phiếu và phát hành cổ phiếu thưởng.

Tài chính - 09/05/2025 11:08

Quý đầu năm kém vui tại Cảng Quy Nhơn

Quý đầu năm kém vui tại Cảng Quy Nhơn

Trong quý đầu tiên của năm 2025, lợi nhuận sau thuế của CTCP Cảng Quy Nhơn giảm hơn 18,6% so với cùng kỳ. Nguyên nhân do sản lượng hàng hóa thông qua cảng, lợi nhuận gộp về bán hàng và cung cấp dịch vụ đều giảm.

Tài chính - 09/05/2025 06:45

Eximbank bổ nhiệm thêm 2 Phó Tổng giám đốc

Eximbank bổ nhiệm thêm 2 Phó Tổng giám đốc

Đó là ông Phạm Quang Dũng và ông Trần Anh Thắng, nguyên là thành viên HĐQT và thành viên HĐQT độc lập của Eximbank nhiệm kỳ VII (2020-2025).

Tài chính - 08/05/2025 18:40

Bluechips kéo VN-Index tăng gần 20 điểm

Bluechips kéo VN-Index tăng gần 20 điểm

Cổ phiếu VIC nói riêng và nhóm VN30 nói chung là chất xúc tác tích cực giúp VN-Index tăng mạnh gần 20 điểm trong phiên giao dịch 8/5.

Tài chính - 08/05/2025 17:12

Tập đoàn Taseco tăng trưởng lợi nhuận 3 năm liên tiếp

Tập đoàn Taseco tăng trưởng lợi nhuận 3 năm liên tiếp

Tập đoàn Taseco đạt lợi nhuận gần 1.200 tỷ đồng trong năm 2024; cả 2 mảng hạt nhân gồm dịch vụ phi hàng không và bất động sản đều khởi sắc.

Tài chính - 08/05/2025 16:20

CEO CII: Các lô đất tại Thủ Thiêm được tính giá đất năm 2015 và 2016

CEO CII: Các lô đất tại Thủ Thiêm được tính giá đất năm 2015 và 2016

Các lô đất được thanh toán sau khi thực hiện dự án BT tại Thủ Thiêm cho CII sẽ được tính giá đất thời điểm tháng 4/2015 và tháng 4/2016.

Tài chính - 08/05/2025 13:50

Dòng tiền sẽ đổ về nhóm VNMidcap trong tháng 5?

Dòng tiền sẽ đổ về nhóm VNMidcap trong tháng 5?

Nhóm VNMidcap có nhiều cơ hội thu hút chú ý của nhà đầu tư trong tháng 5 nhờ phục hồi thấp hơn so với nhóm vốn hóa lớn trong tháng 4.

Tài chính - 08/05/2025 08:35

Chủ sở hữu Casino Phú Quốc lỗ lũy kế gần 5.000 tỷ

Chủ sở hữu Casino Phú Quốc lỗ lũy kế gần 5.000 tỷ

Mặc dù chi phí được cắt giảm đáng kể nhưng doanh thu đi lùi ở mảng chuyển nhượng bất động sản và casino đã khiến Du lịch Phú Quốc lỗ lớn năm 2024.

Tài chính - 07/05/2025 17:22

Petrolimex làm ăn ra sao dưới thời CEO Đào Nam Hải?

Petrolimex làm ăn ra sao dưới thời CEO Đào Nam Hải?

Dưới giai đoạn điều hành của CEO Đào Nam Hải (2022-2024), kết quả kinh doanh của Petrolimex có những chuyển biến đáng chú ý.

Tài chính - 07/05/2025 11:39

Chứng khoán kỳ vọng sẽ bùng nổ cùng KRX

Chứng khoán kỳ vọng sẽ bùng nổ cùng KRX

Trong hai ngày vận hành hệ thống KRX, thị trường chứng khoán chưa ghi nhận diễn biến bùng nổ, thanh khoản cũng kém sôi động. Song về dài hạn, việc đưa hệ thống KRX vào vận hành sẽ mở ra các sản phẩm mới, giúp thị trường chứng khoán vận hành tích cực hơn và có thể được nâng hạng trong thời gian gần.

Tài chính - 07/05/2025 09:02

Nhiều giải pháp để chứng khoán Việt Nam sớm nâng hạng

Nhiều giải pháp để chứng khoán Việt Nam sớm nâng hạng

Thứ trưởng Bộ Tài chính Trần Quốc Phương cho biết Bộ Tài chính sẽ tập trung triển khai các giải pháp lớn để gia tăng niềm tin của nhà đầu tư nước ngoài với TTCK Việt Nam và tăng cường sự ủng hộ của NĐTNN đối với việc nâng hạng.

Tài chính - 07/05/2025 08:58

Loạt công ty niêm yết bị UBCKNN xử phạt

Loạt công ty niêm yết bị UBCKNN xử phạt

Ủy ban Chứng khoán Nhà nước (UBCKNN) đã ban hành loạt quyết định xử phạt đối với doanh nghiệp, công ty chứng khoán, công ty quản lý quỹ.

Tài chính - 07/05/2025 08:51

Cổ phiếu giảm mạnh, điều gì đang diễn ra ở Bảo hiểm PJICO?

Cổ phiếu giảm mạnh, điều gì đang diễn ra ở Bảo hiểm PJICO?

Cổ phiếu PGI giảm gần 6% trong bối cảnh nhóm bảo hiểm phiên 6/5 diễn biến tích cực khi toàn ngành tăng 1,77%, với nhiều mã tăng tốt như BVH, PVI…

Tài chính - 07/05/2025 07:55

Giá vàng tăng cùng chiều, USD đi ngược thế giới

Giá vàng tăng cùng chiều, USD đi ngược thế giới

Tháng 4/2025, giá vàng thế giới tăng hơn 7% nhưng giá vàng trong nước tăng tới 10%. Trong khi đó, giá USD trong nước tăng gần 1% dù trên thị trường quốc tế giảm hơn 3%

Tài chính - 07/05/2025 07:00